0

0

如何在存储过程中动态拼接执行SQL_PREPARE与EXECUTE预编译语法

P粉602998670

P粉602998670

发布时间:2026-03-12 14:29:02

|

986人浏览过

|

来源于php中文网

原创

mysql存储过程prepare不能直接拼接变量,必须通过用户变量@sql中转;表名列名等标识符需用regexp校验防注入;execute using只支持已赋值的用户变量,且须配对deallocate prepare。

如何在存储过程中动态拼接执行sql_prepare与execute预编译语法

MySQL 存储过程中 PREPARE 不能直接拼接变量?

不能。MySQL 的 PREPARE 语句要求 SQL 字符串必须是**用户变量(@var)**,且该变量值在 PREPARE 执行前必须已赋值为完整、合法的 SQL 字符串;你不能把表名、列名、WHERE 条件这些动态部分直接塞进字符串字面量里再 PREPARE —— 那会报错 ERROR 1064 (42000)ERROR 1295 (HY000): This command is not supported in the prepared statement protocol yet

真正能动态的部分只有:WHERE 值、LIMIT 数、ORDER BY 表达式(需谨慎)、INSERT VALUES 具体值。表名、列名、数据库名这类“结构标识符”必须靠字符串拼接 + 用户变量中转。

  • SET @sql = CONCAT('SELECT * FROM ', @table_name, ' WHERE id = ?');
  • 拼完后必须用 SET @sql = @sql; 确保它是用户变量,再 PREPARE stmt FROM @sql;
  • 如果漏了 @sql 这层中转,直接 PREPARE stmt FROM CONCAT(...) 会语法报错

如何安全拼接表名/列名并避免 SQL 注入?

MySQL 存储过程没有参数化标识符(parameterized identifiers),所以你必须自己校验输入是否符合标识符规范,否则拼进去就是注入漏洞。别信“只是内部系统就无所谓”——权限失控或日志泄露都可能被利用。

百宝箱
百宝箱

百宝箱是支付宝推出的一站式AI原生应用开发平台,无需任何代码基础,只需三步即可完成AI应用的创建与发布。

下载
  • REGEXP '^[a-zA-Z_][a-zA-Z0-9_]*$' 检查 @table_name@col_name,不匹配就 SIGNAL SQLSTATE '45000' SET MESSAGE_TEXT = 'Invalid identifier';
  • 不要用 REPLACE()TRIM() “清洗”,它们无法阻止 my_table` -- 这类绕过
  • 如果来源是配置表或固定枚举,优先用 CASE WHEN 映射,而不是拼接:SET @table_name = CASE @input_type WHEN 'user' THEN 't_user' WHEN 'order' THEN 't_order' ELSE NULL END;

EXECUTE stmt USING 只支持标量值,不支持表达式或 NULL

USING 后只能跟用户变量(@var),且这些变量值必须是具体数据类型(INT、VARCHAR 等),不能是函数调用、子查询或 NULL 字面量(NULL 要先赋给变量)。

  • 错误写法:EXECUTE stmt USING 123, NOW(); → 报错 ERROR 1210 (HY000): Incorrect arguments to EXECUTE
  • 正确写法:SET @id = 123; SET @ts = NOW(); EXECUTE stmt USING @id, @ts;
  • 如果某个参数可能为 NULL,必须显式赋值:SET @opt_val = IFNULL(input_param, NULL);,再 USING @opt_val
  • USING 的变量个数、顺序、类型必须和 ? 占位符完全一致,少一个或多一个都会失败

执行完记得 DEALLOCATE PREPARE,否则会内存泄漏

每个 PREPARE 都会占用服务器端会话资源,不释放会导致 max_prepared_stmt_count 耗尽,后续所有 PREPARE 都报 ERROR 1461 (42000): Can't create more than max_prepared_stmt_count statements。这不是连接断开就自动清理的。

  • 必须配对使用:PREPAREEXECUTEDEALLOCATE PREPARE stmt;
  • 如果中间出错(比如 EXECUTE 报错),DEALLOCATE 仍要执行,建议包在 DECLARE EXIT HANDLER
  • 别用 stmt 作为多个 PREPARE 的通用名,容易覆盖;不同语句用不同名字:stmt_insert, stmt_select

实际跑通的关键就三点:用 @sql 中转拼接、标识符严格校验、USING 只传变量不传表达式。最容易被忽略的是错误处理路径下的 DEALLOCATE 缺失,以及把 NOW() 这种函数直接塞进 USING

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

1133

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

340

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

381

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2152

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

380

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

1683

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

585

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

440

2024.04.29

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

76

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号